Pular para o conteúdo
Companie Culture Content

Segurança

Dinamarca descobre vazamento de 8,8 milhões de registros pela fatura do mês

Invasores usaram o acesso de uma pequena empresa para consultar o registro civil da Dinamarca mais de 14 milhões de vezes. Nomes, endereços e números de 8,8 milhões de pessoas foram expostos. O caso apareceu na fatura.

Por Caio Almeida · · 3 min de leitura

Em 30 segundos

  • Dados de 8,8 milhões de pessoas no registro civil da Dinamarca (CPR) foram acessados sem autorização em setembro.
  • Os invasores usaram o acesso legítimo de uma pequena empresa dinamarquesa e fizeram mais de 14 milhões de consultas.
  • O caso só foi descoberto em 2 de outubro, quando o governo foi cobrar a fatura das consultas.
Dinamarca descobre vazamento de 8,8 milhões de registros pela fatura do mês
Imagem: Foto: Pieceofmetalwork Wikimedia Commons (CC BY-SA 4.0)

Um dos países mais digitalizados do mundo descobriu um vazamento gigante do jeito mais banal possível: olhando a conta.

Entre 5 e 6 de outubro, a polícia e o governo da Dinamarca revelaram que nomes, endereços e números do CPR, o registro civil do país, de 8,8 milhões de pessoas foram acessados sem autorização. O CPR guarda cerca de 11 milhões de registros, incluindo moradores, pessoas mortas e dinamarqueses que vivem fora. A Dinamarca tem pouco mais de 6 milhões de habitantes. Na prática, quase todo o cadastro.

Como aconteceu

Segundo o The Record e o The Next Web, os invasores não quebraram nenhuma porta. Usaram o acesso legítimo de uma pequena empresa dinamarquesa, que podia consultar o CPR. E ficaram dentro do que empresas privadas têm permissão de ver.

Em dez dias de setembro, a conta da empresa fez mais de 14 milhões de tentativas de consulta. Dessas, 8,8 milhões devolveram um registro válido.

Descoberto pela fatura

Empresas pagam por consulta ao CPR. Na noite de sexta, 2 de outubro, a administração do registro foi faturar e viu um valor absurdo. "Posso confirmar que foi na hora de faturar, na sexta à noite, que um valor muito, muito alto foi cobrado", disse Mikkel Leihardt, chefe de departamento do ministério, segundo o The Next Web.

A autoridade de proteção de dados foi avisada no domingo, 4 de outubro. A polícia foi à empresa no sábado para recolher provas. Até a publicação das reportagens, ninguém tinha sido apontado como suspeito nem acusado.

Christina Egelund, ministra responsável pela área digital, chamou o caso de "um incidente profundamente sério". O governo ampliou o horário da central de segurança digital e mandou revisar o sistema.

Dá para fazer o quê com esses dados

Laila Reenberg, diretora da agência dinamarquesa de segurança civil, disse que o número do CPR sozinho não serve para autorizar compras nem acessar dados sensíveis. O risco é outro: com nome, endereço e número em mãos, fica mais fácil montar golpe de engenharia social convincente.

Opinião

O Brasil já viu esse filme, e sem a fatura para avisar

O detalhe que mais me pega é a descoberta. Nenhum alarme de segurança tocou. Quem pegou foi o financeiro. É um lembrete de que o problema raramente é o cofre. É quem tem a chave.

Aqui no Brasil, o CPF circula em cadastro de farmácia, loja, app de delivery, consulta de crédito. Vazamentos com centenas de milhões de registros já viraram rotina. A diferença é que, na maioria das vezes, a gente nem sabe por qual parceiro o dado saiu.

A lição para empresas é simples: monitore o volume de uso dos acessos que você concede. Para quem é usuário, vale tratar qualquer contato que já sabe seu nome, endereço e CPF com mais desconfiança, não com menos.

Se um cadastro inteiro de país sai pela porta de um fornecedor pequeno, quem está de olho nos fornecedores que têm o seu CPF?

Fontes

Newsletter · em breve

Gostou? Receba o próximo no seu e-mail

O que importou em tecnologia, cultura e negócios, com fonte e em 5 minutos de leitura. Sem spam e sem rastreador.

Continue lendo: mais sobre #vazamento de dados

Ver tudo em Continue lendo: mais sobre #vazamento de dados